„CISSP oder CISM — was nimmst du?”
Tobias, Mitte 20, seit acht Monaten als
Genau diese Frage beantwortet Modul 11. Wir gehen drei Karrierepfade in der Bank-IT-Security durch, schauen uns die 15 wichtigsten Zertifikate an — mit Kosten, Aufwand und tatsächlicher Bank-Relevanz — und geben drei konkrete Empfehlungen für drei verschiedene Personas.
Drei Karrierepfade — Three Lines of Defense als Kompass
Die
- SOC-Analyst Tier 10–2 JahreTriage von Alarmen, eindeutige False Positives schließen
- SOC-Analyst Tier 2/32–5 JahreVertiefte Analyse, Threat Hunting, Detection-Engineering
- SOC Team Lead5–8 JahreSchichtleitung, Eskalationsmanagement, Mentoring
- SOC Manager / Head of SecOps8+ JahreStrategie, Budget, MSSP-Steuerung, Vorstandsberichte
- Junior Risk Analyst0–2 JahreRisiko-Erfassung, Berichtsvorbereitung, Auslagerungsregister pflegen
- Risk Manager2–5 JahreRisiko-Bewertung, ISMS-Pflege, Kontrollen prüfen, BaFin-Anzeigen
- Senior Risk Manager5–8 JahreKomplexe Risikobewertungen, CTPP-Steuerung, Vorstandsvorlagen
- CISO / ISMS-Manager8+ JahreStrategie IT-Sicherheit, Verantwortung gegenüber Vorstand und Aufsicht
- IT-Auditor0–3 JahrePrüfungshandlungen, Stichproben, Arbeitspapiere erstellen
- Senior IT-Auditor3–7 JahrePrüfungsplanung, Findings formulieren, Risikobewertung
- IT-Audit Manager7–10 JahreJahresplanung Revision, Team-Führung, Aufsichts-Schnittstelle
- Head of Internal IT-Audit10+ JahreStrategie Revision, Berichterstattung an Aufsichtsrat
Wichtig: Die drei Pfade sind keine Einbahnstraßen. Senioren wechseln
in der Praxis durchaus zwischen Linien — vom
Die fünf Kategorien — was es überhaupt gibt
Personenzertifikate für IT-Sicherheit fallen grob in fünf Kategorien:
- Management/Governance — Risiko, Compliance,
-Aufbau. Klassisch für 2. und 3. Linie.ISMS - Generalist — breite Grundlage, oft als Pflicht-Basis gesetzt.
- Technisch / Operativ — Hands-on-Skills für
, Forensik, Penetration Testing.SOC - Audit — Prüfungstechnik, Kontroll-Bewertung, Berichtsführung.
- Cloud-spezifisch — wachsend wichtig in deutschen Banken seit Microsoft 365 und AWS/Azure-Migrationen.
Plus die
Management & Governance
Diese Zertifikate sind das Pflichtprogramm für 2. Linie und
Certified Information Security Manager — Goldstandard für 2L. Fokus auf Governance, Risk Management, Incident Response. 5 Jahre relevante Erfahrung Voraussetzung.
Certified in Risk and Information Systems Control. Schwerpunkt
IT-Risikomanagement. Sehr passend für IKT-Risikomanager nach
Befähigt zum Aufbau und Betrieb eines
Pendant zum Implementer, fokussiert auf Prüfung statt Aufbau. Wichtig für externe Auditoren und Berater. In der 2L weniger gebraucht, aber kein Schaden.
Generalist — breite Grundlage
Wer noch keinen klaren Pfad hat oder eine grundlegende Qualifikation braucht, fängt hier an. CISSP ist der „Universalschlüssel”, den Personalabteilungen weltweit erkennen.
Certified Information Systems Security Professional. Breites Spektrum über 8 Domänen, sehr anerkannt. Voraussetzung: 5 Jahre Erfahrung in 2 Domänen. Hartes Examen (3 Stunden).
Einstiegs-Zertifikat ohne Erfahrungs-Voraussetzung. In Deutschland weniger bekannt als in USA, aber solider Beleg für Grundwissen — ideal für Quereinsteiger.
Technisch & Operativ — für die 1. Linie
Für SOC-Analysten, Penetration Tester, Forensiker und Incident Responder. Hands-on, technisch tief.
Certified Incident Handler. Sehr passend für
Offensive Security Certified Professional. 24-Stunden-Hands-on-Examen, Penetration-Testing-Fokus. In Banken nur für Red-Team / Pentester relevant, aber dort hoch angesehen.
Certified Ethical Hacker. Weniger technisch tief als
Audit — für die 3. Linie
Die Königsklasse für interne IT-Revision. Wer in der Bank in die 3. Linie wechseln will, kommt am CISA praktisch nicht vorbei.
Certified Information Systems Auditor. Standardzertifikat für interne
IT-Revision in Banken. Wird in
Vom
BSI — die deutsche Pflicht-Linie
Förderbanken, KRITIS-Betreiber und viele Sparkassen orientieren sich am BSI-IT-Grundschutz. Wer dort beraten oder prüfen will, braucht BSI-spezifische Zertifikate.
Befähigt zur Beratung beim Aufbau eines
Praktiker-Stufe ohne Prüfung, mehr als Schulungsnachweis. Guter
Einstieg ins
Cloud — der wachsende Schwerpunkt
Seit Microsoft 365, AWS und Azure auch in Banken Standard sind, sind Cloud-Sicherheits-Zertifikate gefragt. Besonders wertvoll für 2L mit Auslagerungs-Schwerpunkt.
Sehr technisch, sehr AWS-spezifisch. Beste Wahl, wenn die Bank AWS strategisch nutzt. Erfordert AWS-Vorkenntnisse — meist nach Solutions Architect Associate.
Cybersecurity Architect Expert. Da die meisten Banken Microsoft 365 nutzen, ist SC-100 der praktischste Cloud-Schein. Erfordert eine andere Microsoft-Zertifizierung als Vorbedingung.
Certified Cloud Security Professional. Anbieter-neutral. Gut als
Ergänzung zum
Drei realistische Karriere-Empfehlungen
Statt allgemeiner Ratschläge — drei konkrete Personas und was sie machen sollten. Vielleicht erkennst du dich oder einen Kollegen wieder.
Tobias — Berufseinsteiger im SOC
Tobias ist 27, hat Wirtschaftsinformatik studiert, ist seit 8 Monaten Tier-1 im SOC. Er möchte technisch tief gehen — Forensik und Threat Hunting reizen ihn.
Sandra — 2L-Risikomanagerin (5 Jahre Erfahrung)
Sandra ist 34, hat einen Wirtschaftsmathematik-Abschluss, seit
3 Jahren in der 2. Linie einer Förderbank. Sie ist Risk Manager und
will mittelfristig
Frank — Senior IT-Auditor, denkt an Wechsel
Frank ist 48, seit 20 Jahren in der IT-Sicherheit, davon 12 Jahre
in der internen Revision einer Großbank. Er überlegt: zurück in die
2L als
Realitäts-Check — was wirklich zählt
Bevor du Geld für ein Zertifikat ausgibst, ein paar nüchterne Wahrheiten aus der Praxis:
Die fünf Karriere-Regeln
Quiz — passt das Zertifikat zur Rolle?
Quiz zum Modul
6 Fragen · bestanden ab 67% richtigen Antworten.
1. Welches Zertifikat ist der „Goldstandard" für eine Senior-Rolle in der 2. Linie einer deutschen Bank?
2. Tobias ist Berufseinsteiger im SOC und will technisch tief in Incident Response gehen. Welches Zertifikat passt am besten?
3. Welches Zertifikat ist faktisch Voraussetzung für eine Karriere in der internen IT-Revision einer Bank?
4. In welcher Bank-Konstellation ist BSI IT-Grundschutz-Berater am wertvollsten?
5. Was kostet ein typischer SANS-Kurs mit GIAC-Zertifikat (Selbstfinanzierung)?
6. Welche der folgenden Aussagen zur Zertifikats-Strategie sind richtig? (Mehrere Antworten möglich)
Mehrfachauswahl möglich.
Bitte alle Fragen beantworten, dann wird der Button aktiv.
Verzahnung mit den vorherigen Modulen
Modul 11 sortiert Zertifikate entlang der Three-Lines-Logik aus Modul 8 ein. Wenn dir die Karriere-Sicht unklar ist, schau dort nochmal — die WAS/WIE/OB-Trennung ist auch die Trennung zwischen den drei Karrierepfaden.
In Modul 12 wechseln wir zur konkreten Bewerbungsvorbereitung —
welche fachlichen Fragen werden im Vorstellungsgespräch für eine
IT-Security-Rolle in der Bank gestellt? Wie antwortet man auf